Sikkerhedsrevision for små virksomheder, der giver resultater

Sikkerhedsrevision for små virksomheder, der giver resultater

Et tastatur, der efterlades ulåst af en medarbejder, en gammel Microsoft 365-konto fra en tidligere medarbejder eller en sikkerhedskopi, der aldrig er blevet testet, kan alle blive dyre driftsmæssige problemer. En sikkerhedsaudit for små virksomheder handler om at finde sådanne svagheder, før de forårsager nedlukning, datatab eller økonomisk skade. Målet er ikke at gøre driften mere kompliceret, men at skabe et klart billede af risikoen og beslutte, hvad der skal rettes først.

Hvorfor små virksomheder har brug for en realistisk sikkerhedsaudit

Små virksomheder har ofte færre forsvarsmekanismer end større virksomheder, men kan alligevel gemme værdifulde forretningsoplysninger, personoplysninger, finansielle data og kontrakter. Angribere vælger ikke altid store navne. De leder ofte efter virksomheder, hvor opdateringer trækkes ud, adgangskoder genbruges, eller hvor medarbejdere har omfattende adgang uden at det er nødvendigt.

Konsekvenserne er ikke udelukkende tekniske. Når e-mail, regnskabssystemer, fillagring eller kundekommunikation stopper, går arbejdstimer og tillid tabt. Virksomheder kan blive nødt til at svare kunder, advokater, forsikringsselskaber eller tilsynsmyndigheder, før normal drift kan genoptages. For et lille team kan selv en kortvarig forstyrrelse have betydelige konsekvenser for indtægter og service.

En god audit hjælper ledere med at besvare et simpelt spørgsmål: Hvis noget går galt i morgen, ved vi så, hvad der er i fare, hvem der har ansvaret, og hvor hurtigt vi kan fortsætte?

Sikkerhedsaudit for små virksomheder er ikke bare et dokument

Det er fristende at se en audit som en afsluttet opgave, der ender i en rapport. En sådan tilgang giver lidt, hvis resultaterne ikke fører til ændringer i den daglige drift. Sikkerhed bygger på, hvordan brugerkonti administreres, om enheder modtager opdateringer, hvordan medarbejdere håndterer e-mails, og om data kan gendannes, når det er nødvendigt.

Derfor skal en audit forbinde tekniske aspekter med forretningsmæssige konsekvenser. Det er for eksempel ikke det vigtigste, at en opdatering mangler på en enkelt computer som sådan. Det er vigtigere at vide, om computeren har adgang til følsomme data, om den bruges uden for kontoret, og om en fejl kan åbne vejen til flere systemer.

Vi hos nexIT arbejder ud fra den tanke, at ejere og driftsledere skal have en prioriteret plan, ikke en lang liste af begreber, der er svære at håndtere. Nogle forbedringer er enkle og hurtige. Andre kræver investering eller ændring af arbejdsgange. Begge typer kræver en klar ejer og tidsplan.

Hvad skal undersøges først

En succesfuld revision starter med et overblik. Virksomheden skal vide, hvilke systemer den er afhængig af, hvor data gemmes, hvilke enheder der er forbundet til netværket, og hvem der har adgang. Det lyder simpelt, men mange virksomheder opdager, at de ikke har en opdateret fortegnelse over bærbare computere, telefoner, brugerkonti, softwareabonnementer eller eksterne parter med adgang.

Derefter skal godkendelse og adgangskontrol gennemgås. Er multifaktorautentificering aktiveret for e-mail, fillagring og fjernadgang? Er administratoradgange begrænsede? Hvad sker der, når en medarbejder stopper eller skifter rolle? Hvis virksomheden ikke kan lukke adgangen hurtigt og sikkert, er risikoen større, end den behøver at være.

Enheder og software kommer næst. En revision bør bekræfte, at operativsystemer, browsere og nøgleprogrammer modtager sikkerhedsopdateringer. Den bør også undersøge, om slutudstyr er beskyttet mod malware, om kryptering er aktiveret på bærbare computere, og om medarbejdere kan installere uautoriseret software uden opsyn. Det er ikke altid korrekt at anvende de samme regler på alle enheder. En computer, der kun bruges på kontoret, har en anden risiko end en bærbar computer, der dagligt bevæger sig mellem hjem, møder og offentlige netværk.

E-mail og den menneskelige faktor

De fleste alvorlige angreb starter ikke med et dramatisk indbrud i netværket. De starter med troværdig e-mail. En falsk faktura, en anmodning om at ændre bankoplysninger eller en fil, der ligner en almindelig vedhæftning, kan slippe forbi tekniske forsvarsmekanismer, hvis en medarbejder er under tidspres.

Revisionen skal derfor vurdere både teknologien og proceduren. Bliver mistænkelige beskeder stoppet eller markeret? Kan medarbejdere nemt indberette dem? Findes der en proces for betalinger eller ændringer af bankkonti, der ikke udelukkende er baseret på e-mail? Kort, regelmæssig træning baseret på virksomhedens reelle situation er ofte mere effektiv end lange kurser, som folk glemmer efter en uge.

Målet er ikke at gøre medarbejdere mistænksomme over for al kommunikation. Målet er at skabe en sund bekræftelsesvane, når en anmodning vedrører penge, adgangskoder, følsomme data eller usædvanlig hastighed.

Sikkerhedskopi, der virker, når det gælder mest

Sikkerhedskopi er et af de vigtigste punkter i revisionen og et af de mest misforståede. At data kopieres betyder ikke automatisk, at de kan gendannes. Kopier kan være utilstrækkelige, forbundet til samme miljø og blive ramt af et angreb, eller så langsomme at gendanne, at driften stopper i dagevis.

En god undersøgelse besvarer, hvilke data der kopieres, hvor ofte, hvor kopierne gemmes, og hvem der kan gendanne dem. Den skal også definere en realistisk gendannelsestid. En virksomhed, der kan undvære ældre dokumenter i flere dage, har muligvis brug for en anden løsning end en virksomhed, der skal kunne behandle ordrer inden for timer.

Den vigtigste test er en gendannelsestest. Det er nødvendigt med jævne mellemrum at verificere, at en fil kan gendannes, systemet kan gendannes eller en kritisk tjeneste kan genstartes. En uprøvet backup er et håb, ikke en beredskabsplan.

Resultater kræver klar prioritering

Ikke alt behøver at blive rettet på samme dag. Faktisk vil sikkerhedsarbejde blive ineffektivt, hvis teamet får tyve opgaver uden prioritering. Resultater bør vurdere sandsynligheden for en hændelse, potentiel driftstab og omkostninger eller kompleksitet ved forbedringer.

Presserende emner er ofte inaktiv multifaktorautentificering, ubeskyttede administratoradgange, uopdaterede enheder, der er forbundet med følsomme data, og backups, der ikke er blevet testet. Den næste kategori kan omfatte koordinering af adgangskodestyring, bedre enhedsregistrering, medarbejdertræning og klarere regler for personlige enheder.

Efter en revision bør virksomheden kunne se fire praktiske data: en liste over de største risici, en plan med ansvar og tidsramme, en beskrivelse af, hvad der allerede gøres godt, og en beredskabsprocedure for alvorlige hændelser. Dette gør det muligt for ledere at følge op på resultater uden at skulle blive eksperter i hver teknisk detalje.

Hvornår skal revisionen gentages?

Sikkerhedsrisikoen ændrer sig, når en virksomhed ansætter nye medarbejdere, åbner en ny arbejdsplads, flytter data til et nyt cloud-system eller får en ny leverandør med systemadgang. Krav fra større kunder, forsikringsselskaber eller reguleringsmyndigheder kan også kræve tydeligere bevis for sikkerhedsstyring.

De fleste små virksomheder har gavn af en formel gennemgang mindst én gang om året, sammen med regelmæssig opfølgning på de mest indflydelsesrige punkter. Virksomheder med store ændringer, distribueret personale eller følsomme data kan have brug for hyppigere kontrol. Den korrekte frekvens afhænger af risikoen, men ventetiden bør aldrig vare, indtil efter en hændelse.

En sikkerhedsrevision bør give driften mere sikkerhed og bedre kontrol, ikke flere uforståelige opgaver. Start med at få et ærligt billede af situationen, ret det, der kan stoppe virksomheden først, og byg derefter et regelmæssigt workflow, som personalet kan håndtere. Så bliver sikkerheden en del af en solid drift, ikke en nødsituation, når skaden er sket.

Lignende indlæg